NormiQA
Cumplimiento Ley 21.719
Guía gratuita

Guía de Cumplimiento por Industria

Lo que específicamente tiene que hacer tu empresa según tu rubro

Guía gratuita de NormiQA · Clínicas · Fintech · RRHH · Retail · SaaS B2B


Cómo usar esta guía

La Ley 21.719 aplica igual a todos. Pero el riesgo no se distribuye igual.

Una clínica y un e-commerce tienen la misma obligación legal y problemas completamente distintos: la clínica trata datos de salud desde el primer minuto; el e-commerce trata volumen y terceros.

Ve directo a tu sección. Cada una tiene la misma estructura:

  1. Qué datos tienes típicamente
  2. Tus riesgos específicos
  3. Las 5 acciones prioritarias
  4. Un caso ilustrativo
  5. Checklist del sector
Los casos son ilustrativos y describen situaciones representativas del sector, no clientes identificables.

1 · Clínicas y salud privada

Qué datos tienes

SistemaDatos que contiene¿Art. 16?
Ficha clínicaDiagnósticos, tratamientos, historial, exámenes⚠️
Agenda de citasNombre, RUT, teléfono, correo, motivo de consulta⚠️ Parcial
Sistema de facturaciónDatos de pago, previsión, bonos⚠️ Parcial
RRHH del personalContratos, licencias médicas, certificados⚠️
WhatsApp de confirmaciónConversaciones con pacientes⚠️ Parcial
Base de marketingEx-pacientes, campañas de recordatorioNo

Tu situación de partida: eres el sector con mayor concentración de datos sensibles y, típicamente, el que menos lo tiene documentado — porque la ficha clínica siempre se trató como un tema médico y de secreto profesional, no como un tema de protección de datos.

Tus riesgos específicos

El paciente es el titular más probable de ejercer sus derechos. Un paciente que pide su ficha completa es una solicitud de acceso del Art. ARCOP+, con plazo de 30 días corridos. Es la solicitud más frecuente y la que más organizaciones no saben gestionar.

El motivo de consulta en la agenda ya es dato de salud. No hace falta abrir la ficha: si la agenda dice "control oncológico", ese campo es sensible, y suele estar en un software externo sin DPA.

El WhatsApp acumula datos sin política. Tres años de conversaciones con pacientes, en dispositivos personales, sin plazo de conservación ni respaldo cifrado.

El personal también es titular. Las licencias médicas de tus funcionarios son datos de salud con el mismo nivel de protección que las de tus pacientes.

Las 5 acciones prioritarias

  1. Aviso de privacidad visible en recepción y en el sitio web. Es lo más visible y lo primero que nota un paciente informado.
  2. Canal de solicitudes de pacientes, con un responsable designado y un registro de lo recibido y respondido.
  3. DPA con el proveedor del software de agenda y de ficha clínica. Son tus encargados principales y concentran tus datos sensibles.
  4. Restringir accesos. Recepción no necesita ver diagnósticos. Es configuración, no proyecto, y reduce riesgo de inmediato.
  5. Política de retención de fichas, compatibilizando el plazo de la normativa sanitaria con el principio de limitación de la Ley 21.719.

Caso ilustrativo

Clínica dental, 3 sucursales, 45 personas. Al levantar el inventario aparecieron 23 categorías de datos que nadie había mapeado. Los hallazgos que sorprendieron al equipo no fueron las fichas clínicas —esas todos sabían que estaban— sino: - 3 años de conversaciones de WhatsApp sin política de retención - una base de 2.400 correos de ex-pacientes sin consentimiento documentado - los certificados médicos del propio personal en una planilla compartida - el software de agenda operando sin DPA firmado Priorización que aplicaron: 🔴 Antes de diciembre — aviso de privacidad, canal de solicitudes, DPA con el proveedor de agenda, responsable designado 🟡 Primer trimestre siguiente — depurar la base de marketing, política de retención, accesos restringidos en RRHH 🟢 Dentro del año — formación al personal de recepción, auditoría técnica En 6 semanas pasaron de cero documentación a un RAT con 18 actividades, aviso publicado, portal de solicitudes activo y su DPA principal firmado. No es un programa perfecto. Es defendible.

Checklist del sector


2 · Fintech y servicios financieros

Qué datos tienes

ProcesoDatos que contiene
Originación de créditoRUT, ingresos, situación laboral, historial crediticio de terceros
ScoringVariables de comportamiento, perfilamiento
Onboarding / KYCDocumento de identidad, selfie, verificación biométrica ⚠️
TransaccionalMovimientos, contrapartes, geolocalización
CobranzaSituación económica, contactos de referencia

Tus riesgos específicos

La trampa del ISO 27001. Tener certificación de seguridad de la información no equivale a cumplir la Ley 21.719. El ISO responde "¿están seguros los datos?". La ley pregunta además "¿con qué derecho los tienes, cuánto los guardas y qué derechos tiene la persona sobre ellos?". Son preguntas distintas.

La verificación biométrica es dato del Art. 16. Si tu onboarding usa reconocimiento facial o comparación de selfie contra documento, estás tratando datos biométricos — la categoría más protegida. Requiere consentimiento explícito y medidas reforzadas.

El historial de crédito de terceros. Consultar burós de crédito es un tratamiento con su propia base de licitud. "El contrato de crédito lo cubre todo" es una suposición frecuente y frágil: el contrato cubre lo necesario para el contrato, no toda consulta que quieras hacer.

Decisiones automatizadas. Si tu modelo de scoring rechaza solicitudes sin intervención humana, estás tomando decisiones automatizadas que afectan significativamente a personas. Documenta el modelo y define si hay revisión humana posible.

Retención post-relación. "Los guardamos para siempre por si el cliente vuelve" no es un criterio de retención. Necesitas un plazo y un fundamento — que en tu caso probablemente convive con obligaciones de conservación del regulador financiero.

Las 5 acciones prioritarias

  1. Documenta la base de licitud de la consulta a burós de crédito, separada de la del contrato.
  2. Clasifica la verificación biométrica como dato del Art. 16 y verifica que el consentimiento sea explícito y específico para ese uso.
  3. Documenta el proceso de scoring: qué variables usa, cómo decide, y si existe revisión humana.
  4. DPA con proveedores de cobranza, verificación de identidad y burós.
  5. Define plazos de retención que satisfagan simultáneamente al regulador financiero y al principio de limitación de la Ley 21.719.

Caso ilustrativo

Fintech de crédito de consumo, 120 personas, 45.000 clientes activos. Partieron convencidos de estar bien: certificación vigente, cifrado, control de accesos maduro. El diagnóstico mostró que la capa técnica estaba sólida y la capa jurídica no existía. Cuatro puntos ciegos: la base legal de la consulta a burós, la clasificación de los datos biométricos del onboarding, la ausencia de documentación del modelo de scoring, y la falta de DPA con la empresa de cobranza —que trataba datos de situación económica de clientes morosos. El trabajo de mayor valor no fue técnico. Fue el inventario: saber qué datos tenían y con qué derecho.

Checklist del sector


3 · Empresas de RRHH y selección

Qué datos tienes

Tu materia prima es el dato personal. Currículums, evaluaciones, pretensiones de renta, referencias laborales, y frecuentemente datos sensibles que llegan sin que los pidas.

Origen del CVBase de licitud
Postulación a un proceso específicoConsentimiento para ese proceso
Envío espontáneo por correoAmbigua — depende de qué informaste
Formulario webDepende del aviso de privacidad vigente al momento
Scraping de redes profesionales⚠️ Delicada
Bases compradas a terceros⚠️ Muy problemática
Referido por otro candidatoEl referido no consintió

Tus riesgos específicos

La base histórica de talento. Es el problema estructural del sector: una base de decenas de miles de candidatos, acumulada durante años, con orígenes mixtos y consentimientos que —si existieron— fueron para un proceso puntual que terminó hace años.

El consentimiento caducó de hecho. Un candidato que postuló en 2019 a una vacante específica no consintió que guardaras su CV indefinidamente para ofrecerle otras.

Datos sensibles no solicitados. Los CVs llegan con foto, estado civil, nacionalidad, y a veces con información de salud o discapacidad. No los pediste, pero los tienes.

Eres encargado en algunos procesos. Cuando seleccionas para un cliente, puedes ser encargado de tratamiento y no responsable. Esa distinción cambia tus obligaciones y debe estar en el contrato.

Las 5 acciones prioritarias

  1. Segmenta tu base por origen y antigüedad. No todos los grupos tienen el mismo problema ni la misma solución.
  2. Campaña de reconfirmación de consentimiento con plazo definido: quien no responde en X días se depura. No borres masivamente ni ignores el problema.
  3. Actualiza el aviso de privacidad de tu formulario de postulación, informando el plazo de conservación real.
  4. Define qué haces con los datos sensibles no solicitados que llegan en los CVs.
  5. Aclara en tus contratos con clientes si actúas como responsable o como encargado en cada servicio.

Caso ilustrativo

Empresa de selección ejecutiva, 25 personas, 80.000 candidatos en base. La conversación empezó con una pregunta simple: "¿los CVs que recibimos son datos personales?". Sí — nombre, RUT, teléfono, historial laboral, pretensión de renta. La segunda pregunta fue la difícil: "¿y los tenemos con consentimiento?". Para los procesos activos, sí. Para los 60.000 acumulados de procesos cerrados años atrás, no había respuesta. La salida no fue borrar los 80.000 ni seguir como estaba: fue segmentar por origen, reconfirmar consentimiento con los contactables, y depurar con plazo definido a quien no respondiera. Es trabajo. Pero es el trabajo que la ley supone.

Checklist del sector


4 · Retail y e-commerce

Qué datos tienes

FuenteDatos
Cuentas de clienteIdentificativos, dirección, historial de compra
Programa de fidelizaciónPerfil de consumo, preferencias, frecuencia
Pasarela de pagoDatos de transacción (el medio de pago lo trata el proveedor)
Píxeles y analíticaComportamiento de navegación, identificadores
DespachoDirección, teléfono, instrucciones de entrega
Atención al clienteReclamos, conversaciones, devoluciones

Tus riesgos específicos

El píxel publicitario es una transferencia de datos. Cada píxel de red social o plataforma publicitaria en tu sitio está enviando datos de comportamiento a un tercero, frecuentemente fuera de Chile. Es un tratamiento con destinatario, y necesita base de licitud y transparencia.

El programa de fidelización es perfilamiento. Construir un perfil de consumo para personalizar ofertas es exactamente lo que la ley entiende por perfilamiento. Necesita fundamento propio, no basta con "el cliente se inscribió".

Volumen alto, consentimientos débiles. Miles de cuentas creadas con un checkbox premarcado o un aviso de privacidad que nadie actualizó desde 2021.

La dirección de despacho es dato personal sensible en la práctica. Sabes dónde vive tu cliente, a qué hora recibe y qué compra. Esa combinación merece más cuidado del que suele recibir.

Las 5 acciones prioritarias

  1. Inventaria tus píxeles y etiquetas. Muchos sitios tienen etiquetas instaladas hace años que nadie recuerda haber puesto.
  2. Revisa el mecanismo de consentimiento de cookies y seguimiento: los checkbox premarcados no constituyen consentimiento válido.
  3. Documenta el programa de fidelización como actividad de tratamiento con perfilamiento.
  4. DPA con pasarela de pago, plataforma de e-commerce, courier y proveedor de analítica.
  5. Define retención por tipo de dato: una cuenta inactiva hace cinco años no necesita conservar el historial completo.

Checklist del sector


5 · SaaS B2B

Qué datos tienes

Tu caso tiene una particularidad que confunde a mucha gente: tus clientes son empresas, pero los datos que procesas son de personas.

CategoríaTu rol
Usuarios de tus clientes (nombre, correo, actividad)Encargado — los tratas por cuenta de tu cliente
Datos que tus clientes cargan en tu plataformaEncargado
Tus propios prospectos y leadsResponsable
Tus empleadosResponsable
Telemetría y analítica de productoDepende de la finalidad — habitualmente responsable

Tus riesgos específicos

Eres las dos cosas a la vez. Encargado respecto de los datos de tus clientes; responsable respecto de tu marketing, tu equipo y tu telemetría. Cada rol tiene obligaciones distintas y tu RAT debe distinguirlas actividad por actividad.

La cadena de subencargados. Tu infraestructura cloud, tu proveedor de correo transaccional, tu herramienta de soporte, tu plataforma de analítica — todos tratan datos de los clientes de tus clientes. Necesitas DPA con cada uno, y tu contrato con tu cliente debe permitir esa subcontratación.

Tus clientes te van a auditar. Antes de que la Agencia te fiscalice, tus clientes empresariales van a pedirte tu DPA, tu lista de subencargados y tus medidas de seguridad. Tenerlo listo es ventaja comercial, no solo cumplimiento.

La telemetría se vuelve responsabilidad tuya. Los datos de uso que recoges para mejorar el producto no los estás tratando por cuenta del cliente: los tratas para ti. Eso te hace responsable y necesita su propia base de licitud.

Las 5 acciones prioritarias

  1. Separa tu RAT en dos bloques: actividades donde eres responsable y actividades donde eres encargado.
  2. Prepara tu DPA estándar para ofrecerlo a clientes — el que te van a pedir en cada proceso de compra.
  3. Publica tu lista de subencargados y define cómo notificas los cambios.
  4. Agrega las cláusulas de tratamiento de datos a tus contratos de servicio.
  5. Documenta tu telemetría como actividad propia, con base de licitud independiente.

Checklist del sector


Qué hacer ahora, sea cual sea tu sector

Los cinco sectores tienen problemas distintos y el mismo punto de partida: saber qué datos tienes de verdad.

Ninguna de las acciones prioritarias de esta guía se puede ejecutar sin inventario. No se puede documentar la base de licitud de un tratamiento que no sabes que existe, ni firmar un DPA con un proveedor que no sabes que trata datos tuyos.

Los siguientes pasos, en orden:

  1. Descarga el Checklist de Auditoría Interna y levanta tu inventario
  2. Con el inventario, arma tu RAT con la Guía RAT y su plantilla
  3. Ejecuta las 5 acciones prioritarias de tu sector

Acelera los pasos 1 y 2

NormiQA conecta tus fuentes, clasifica automáticamente qué datos tienes —incluidos los del Art. 16 que no habías mapeado— y genera tu RAT con el modelo oficial. La parte más lenta del trabajo se comprime de semanas a días.

Empezar gratis, sin tarjeta →


Esta guía es material educativo y no constituye asesoría legal. Las normas y plazos concretos aplicables a cada sector deben verificarse con un asesor especializado. NormiQA · data.normiqa.com

Del documento a la evidencia

NormiQA conecta tus fuentes de datos, clasifica lo que hay realmente en cada columna —incluido lo que cae bajo el Art. 16— y mantiene tu RAT al día automáticamente. Sin consultores. Sin Excel.

Ver NormiQA →